View a markdown version of this page

Implementierung von kundenverwalteten KMS-Schlüsseln in AWS IAM Identity Center - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Implementierung von kundenverwalteten KMS-Schlüsseln in AWS IAM Identity Center

Vom Kunden verwaltete Schlüssel sind AWS Schlüssel des Schlüsselverwaltungsdienstes, die Sie erstellen, besitzen und verwalten. Gehen Sie folgendermaßen vor, um einen vom Kunden verwalteten KMS-Schlüssel für die Verschlüsselung im Ruhezustand im AWS IAM Identity Center zu implementieren:

Wichtig

Einige AWS verwaltete Anwendungen können nicht verwendet werden, wenn das AWS IAM Identity Center mit einem vom Kunden verwalteten KMS-Schlüssel konfiguriert ist. Siehe AWS verwaltete Anwendungen, die Sie mit IAM Identity Center verwenden können.

  1. Schritt 1: Identifizieren Sie Anwendungsfälle für Ihr Unternehmen— Um die richtigen Berechtigungen für die Verwendung des KMS-Schlüssels zu definieren, müssen Sie die relevanten Anwendungsfälle in Ihrem Unternehmen identifizieren. Die KMS-Schlüsselberechtigungen bestehen aus KMS-Schlüsselrichtlinienanweisungen und identitätsbasierten Richtlinien, die zusammenarbeiten, um es den entsprechenden IAM-Prinzipalen zu ermöglichen, den KMS-Schlüssel für ihre spezifischen Anwendungsfälle zu verwenden.

  2. Schritt 2: Bereiten Sie die wichtigsten KMS-Richtlinienerklärungen vor— Wählen Sie auf der Grundlage der in Schritt 1 identifizierten Anwendungsfälle die entsprechenden Vorlagen für wichtige KMS-Richtlinien aus und geben Sie die erforderlichen Kennungen und IAM-Prinzipalnamen ein. Beginnen Sie mit den grundlegenden KMS-Grundsatzerklärungen, und falls Ihre Sicherheitsrichtlinien dies erfordern, verfeinern Sie sie, wie unter Erweiterte KMS-Grundsatzerklärungen beschrieben.

  3. Schritt 3: Erstellen Sie einen vom Kunden verwalteten KMS-Schlüssel— Erstellen Sie in KMS einen AWS KMS-Schlüssel, der die Anforderungen von IAM Identity Center erfüllt, und fügen Sie die in Schritt 2 vorbereiteten KMS-Schlüsselrichtlinien zur KMS-Schlüsselrichtlinie hinzu.

  4. Schritt 4: Konfigurieren Sie die IAM-Richtlinien für die kontoübergreifende Verwendung des KMS-Schlüssels- Wählen Sie die entsprechenden Vorlagen für IAM-Richtlinienerklärungen auf der Grundlage der in Schritt 1 identifizierten Anwendungsfälle aus und bereiten Sie sie für die Verwendung vor, indem Sie den wichtigsten ARN eingeben. Erlauben Sie dann den IAM-Principals für jeden spezifischen Anwendungsfall, den KMS-Schlüssel kontoübergreifend zu verwenden, indem Sie die vorbereiteten IAM-Policy-Statements zu den IAM-Richtlinien der Principals hinzufügen.

  5. Schritt 5: Konfigurieren Sie den KMS-Schlüssel im IAM Identity Center— Aktivieren Sie den vom Kunden verwalteten KMS-Schlüssel in Ihrer IAM Identity Center-Instanz, um ihn für die Verschlüsselung im Ruhezustand zu verwenden.

Schritt 1: Identifizieren Sie Anwendungsfälle für Ihr Unternehmen

Bevor Sie Ihren vom Kunden verwalteten KMS-Schlüssel erstellen und konfigurieren, identifizieren Sie Ihre Anwendungsfälle und bereiten Sie die erforderlichen KMS-Schlüsselberechtigungen vor. Weitere Informationen zur AWS KMS-Schlüsselrichtlinie finden Sie im KMS-Entwicklerhandbuch.

IAM-Prinzipale, die die IAM Identity Center Service-APIs aufrufen, benötigen Berechtigungen. Beispielsweise kann ein delegierter Administrator über eine Berechtigungssatzrichtlinie autorisiert werden, diese APIs zu verwenden. Wenn IAM Identity Center mit einem vom Kunden verwalteten Schlüssel konfiguriert wird, müssen IAM-Prinzipale auch über Berechtigungen verfügen, um die KMS-API über die IAM Identity Center-Service-APIs zu verwenden. Sie definieren diese KMS-API-Berechtigungen an zwei Stellen: in der KMS-Schlüsselrichtlinie und in den IAM-Richtlinien, die den IAM-Prinzipalen zugeordnet sind.

Die KMS-Schlüsselberechtigungen bestehen aus:

  1. Richtlinienanweisungen für KMS-Schlüssel, die Sie bei der Erstellung des KMS-Schlüssels angebenSchritt 3: Erstellen Sie einen vom Kunden verwalteten KMS-Schlüssel.

  2. IAM-Richtlinienanweisungen für IAM-Prinzipale, die Sie Schritt 4: Konfigurieren Sie die IAM-Richtlinien für die kontoübergreifende Verwendung des KMS-Schlüssels nach der Erstellung des KMS-Schlüssels angeben.

In der folgenden Tabelle sind die relevanten Anwendungsfälle und IAM-Prinzipale aufgeführt, für die Berechtigungen zur Verwendung Ihres KMS-Schlüssels erforderlich sind.

Anwendungsfall IAM-Prinzipale, die Berechtigungen zur Verwendung des KMS-Schlüssels benötigen Required/Optional
Verwendung von AWS IAM Identity Center
  • Administratoren von AWS IAM Identity Center

  • Der IAM Identity Center-Dienst und der zugehörige Identity Store-Dienst

Erforderlich
Verwendung AWS verwalteter Anwendungen mit IAM Identity Center
  • Administratoren AWS verwalteter Anwendungen

  • AWS verwaltete Anwendungen

  • Dienstrollen, von denen AWS verwaltete Anwendungen annehmen, dass sie die IAM Identity Center Service-APIs aufrufen

Optional
Verwendung von AWS Control Tower auf der AWS IAM Identity Center-Instanz, die es aktiviert hat
  • AWS Control Tower Administratoren

Optional
SSO für Amazon EC2-Instanzen mit AWS IAM Identity Center
  • IAM-Prinzipale sind autorisiert, SSO für Amazon EC2-Instances durchzuführen

Optional
Jeder andere Anwendungsfall, bei dem IAM Identity Center Service-APIs mit IAM-Prinzipalen aufgerufen werden, z. B. vom Kunden verwaltete Anwendungen, Workflows zur Bereitstellung von Berechtigungssätzen oder Funktionen AWS Lambda
  • IAM-Prinzipale, die von diesen Workflows zum Aufrufen der IAM Identity Center-Service-APIs verwendet werden

Optional
Anmerkung

Für mehrere in der Tabelle aufgeführte IAM-Prinzipale sind KMS-API-Berechtigungen erforderlich. AWS Um Ihre Benutzer- und Gruppendaten in IAM Identity Center zu schützen, rufen jedoch nur die IAM Identity Center- und Identity Store-Dienste die KMS-API direkt auf. AWS

Schritt 2: Bereiten Sie die wichtigsten KMS-Richtlinienerklärungen vor

Beginnen Sie mit dem Grundlegende KMS-Schlüsselrichtlinie und passen Sie es an Ihre Organisation an. Wenn Sie auf der Grundlage Ihrer Sicherheitsanforderungen spezifischere Richtlinien benötigen, können Sie die Richtlinienaussagen anhand der Beispiele unter ändernErweiterte KMS-Grundsatzerklärungen. Hinweise zu dieser Entscheidung finden Sie unterÜberlegungen zur Auswahl grundlegender und erweiterter KMS-Schlüsselrichtlinien.

  1. Kopieren Sie die Basisrichtlinie in einen Editor und fügen Sie die erforderlichen Identifikatoren und IAM-Prinzipalnamen in die wichtigsten KMS-Richtlinienanweisungen ein. Hilfe bei der Suche nach den Werten der Identifikatoren, auf die verwiesen wird, finden Sie unter. Wo finde ich die erforderlichen Identifikatoren

  2. Wenn Ihre Sicherheitsanforderungen dies erfordern, verfeinern Sie die Richtlinienaussagen anhand der Beispiele unterErweiterte KMS-Grundsatzerklärungen.

Wichtig

Seien Sie vorsichtig, wenn Sie die KMS-Schlüsselrichtlinien für Schlüssel ändern, die bereits von IAM Identity Center verwendet werden. IAM Identity Center überprüft zwar die Verschlüsselungs- und Entschlüsselungsberechtigungen, wenn Sie einen KMS-Schlüssel zum ersten Mal konfigurieren, es kann jedoch keine nachfolgenden Richtlinienänderungen überprüfen. Das versehentliche Entfernen der erforderlichen Berechtigungen kann den normalen Betrieb Ihres IAM Identity Center stören. Anleitungen zur Behebung häufiger Fehler im Zusammenhang mit vom Kunden verwalteten Schlüsseln im IAM Identity Center finden Sie unter. Beheben Sie Probleme mit vom Kunden verwalteten Schlüsseln in AWS IAM Identity Center

Anmerkung

IAM Identity Center und der zugehörige Identity Store benötigen Service-Level-Berechtigungen, um Ihren vom Kunden verwalteten KMS-Schlüssel verwenden zu können. Diese Anforderung gilt auch für AWS verwaltete Anwendungen, die IAM Identity Center Service-APIs mithilfe von Dienstanmeldedaten aufrufen. In anderen Anwendungsfällen, in denen IAM Identity Center Service-APIs mit Forward-Access-Sitzungen aufgerufen werden, benötigt nur der initiierende IAM-Prinzipal (z. B. ein Administrator) KMS-Schlüsselberechtigungen. Insbesondere Endbenutzer, die das AWS Zugriffsportal und AWS verwaltete Anwendungen verwenden, benötigen keine direkten KMS-Schlüsselberechtigungen, da diese über die jeweiligen Dienste erteilt werden.

Schritt 3: Erstellen Sie einen vom Kunden verwalteten KMS-Schlüssel

Sie können einen vom Kunden verwalteten Schlüssel mithilfe der AWS Managementkonsole oder der AWS KMS-APIs erstellen. Fügen Sie beim Erstellen des Schlüssels die KMS-Schlüsselrichtlinien, die Sie in Schritt 2 vorbereitet haben, zur KMS-Schlüsselrichtlinie hinzu. Detaillierte Anweisungen, einschließlich Anleitungen zur standardmäßigen KMS-Schlüsselrichtlinie, finden Sie im AWS Key Management Service Developer Guide.

Der Schlüssel muss die folgenden Anforderungen erfüllen:

  • Der KMS-Schlüssel muss sich in derselben AWS Region wie die IAM Identity Center-Instanz befinden

  • Sie können entweder einen Schlüssel für mehrere Regionen oder einen Schlüssel für eine einzelne Region wählen. Wenn Sie IAM Identity Center jedoch in mehreren Fällen verwenden möchten, müssen AWS-Regionen Sie einen KMS-Schlüssel für mehrere Regionen erstellen. Sie können einen KMS-Schlüssel für eine einzelne Region nicht in einen KMS-Schlüssel für mehrere Regionen konvertieren. Wir empfehlen daher, mit einem KMS-Schlüssel für mehrere Regionen zu beginnen, es sei denn, Sie haben spezielle Anforderungen zur Verwendung eines KMS-Schlüssels für eine einzelne Region.

  • Der KMS-Schlüssel muss ein symmetrischer Schlüssel sein, der für die Verwendung „Verschlüsseln und Entschlüsseln“ konfiguriert ist

  • Der KMS-Schlüssel muss sich im selben AWS Organizations Verwaltungskonto wie die Organisationsinstanz von IAM Identity Center befinden

Anmerkung

Wenn Sie vorhaben, diesen KMS-Schlüssel in Regionen zu replizieren, in denen Sie Ihr IAM Identity Center replizieren möchten, empfehlen wir Ihnen, zuerst die Einrichtung in diesem Abschnitt abzuschließen und dann den Anweisungen unter Replizieren Sie IAM Identity Center in eine zusätzliche Region

Schritt 4: Konfigurieren Sie die IAM-Richtlinien für die kontoübergreifende Verwendung des KMS-Schlüssels

Jeder IAM-Principal, der die IAM Identity Center-Service-APIs von einem anderen AWS Konto aus verwendet, z. B. delegierte IAM Identity Center-Administratoren, benötigt ebenfalls eine IAM-Richtlinienerklärung, die die Verwendung des KMS-Schlüssels über diese APIs ermöglicht.

Für jeden in Schritt 1 identifizierten Anwendungsfall:

  1. Suchen Sie die entsprechenden Vorlagen für IAM-Richtlinienerklärungen unter Baseline-KMS-Schlüssel und IAM-Policy-Statements.

  2. Kopieren Sie die Vorlagen in einen Editor und geben Sie den Schlüssel-ARN ein, der nun nach der Erstellung des KMS-Schlüssels in Schritt 3 verfügbar ist. Hilfe bei der Suche nach dem ARN-Schlüsselwert finden Sie unterWo finde ich die erforderlichen Identifikatoren.

  3. Suchen Sie in der AWS-Managementkonsole nach der IAM-Richtlinie des IAM-Prinzipals, der dem Anwendungsfall zugeordnet ist. Der Speicherort dieser Richtlinie hängt vom Anwendungsfall ab und davon, wie der Zugriff gewährt wird.

    • Für den Zugriff, der direkt in IAM gewährt wird, können Sie in der IAM-Konsole nach IAM-Prinzipalen suchen, z. B. nach IAM-Rollen.

    • Für den Zugriff, der über IAM Identity Center gewährt wird, finden Sie den entsprechenden Berechtigungssatz in der IAM Identity Center-Konsole.

  4. Fügen Sie der IAM-Rolle die anwendungsfallspezifischen IAM-Policy-Statements hinzu und speichern Sie die Änderung.

Anmerkung

Die hier beschriebenen IAM-Richtlinien sind identitätsbasierte Richtlinien. Solche Richtlinien können zwar IAM-Benutzern, -Gruppen und -Rollen zugewiesen werden, wir empfehlen jedoch, wenn möglich, IAM-Rollen zu verwenden. Weitere Informationen zu IAM-Rollen und IAM-Benutzern finden Sie im IAM-Benutzerhandbuch.

In einigen Fällen zusätzliche Konfigurationen AWS verwaltete Anwendungen

Bei einigen AWS verwalteten Anwendungen müssen Sie eine Servicerolle konfigurieren, damit die Anwendungen die IAM Identity Center Service-APIs verwenden können. Wenn Ihre Organisation AWS verwaltete Anwendungen mit IAM Identity Center verwendet, führen Sie die folgenden Schritte für jede bereitgestellte Anwendung aus:

  1. Lesen Sie im Benutzerhandbuch der Anwendung nach, ob die Berechtigungen aktualisiert wurden und nun auch KMS-Schlüsselberechtigungen für die Verwendung der Anwendung mit IAM Identity Center enthalten.

  2. Wenn ja, aktualisieren Sie die Berechtigungen gemäß den Anweisungen im Benutzerhandbuch der Anwendung, um eine Unterbrechung des Anwendungsbetriebs zu vermeiden.

Anmerkung

Wenn Sie sich nicht sicher sind, ob eine AWS verwaltete Anwendung diese Berechtigungen verwendet, empfehlen wir Ihnen, die Benutzerhandbücher aller bereitgestellten AWS verwalteten Anwendungen zu lesen. Sie müssen diese Konfiguration nur einmal für jede Anwendung durchführen, für die die Konfiguration erforderlich ist.

Schritt 5: Konfigurieren Sie den KMS-Schlüssel im IAM Identity Center

Wichtig

Bevor Sie mit diesem Schritt fortfahren:

  • Stellen Sie sicher, dass Ihre AWS verwalteten Anwendungen mit vom Kunden verwalteten KMS-Schlüsseln kompatibel sind. Eine Liste kompatibler Anwendungen finden Sie unter AWS Verwaltete Anwendungen, die Sie mit IAM Identity Center verwenden können. Wenn Sie inkompatible Anwendungen haben, fahren Sie nicht fort.

  • Konfigurieren Sie die erforderlichen Berechtigungen für die Verwendung des KMS-Schlüssels. Ohne die richtigen Berechtigungen kann dieser Schritt fehlschlagen oder die Verwaltung von IAM Identity Center, die Verwendung AWS verwalteter Anwendungen und andere Anwendungsfälle, für die KMS-Schlüsselberechtigungen erforderlich sind, unterbrechen. Weitere Informationen finden Sie unter Schritt 1: Identifizieren Sie Anwendungsfälle für Ihr Unternehmen.

  • Stellen Sie sicher, dass Berechtigungen für AWS verwaltete Anwendungen und vom Kunden verwaltete Anwendungen, die IAM Identity Center Service-APIs mit IAM-Rollen aufrufen, auch die Verwendung des KMS-Schlüssels über IAM Identity Center Service-APIs ermöglichen. Bei einigen AWS verwalteten Anwendungen müssen Sie Berechtigungen für die Verwendung dieser APIs konfigurieren, z. B. eine Servicerolle. Vergewissern Sie sich im Benutzerhandbuch jeder bereitgestellten AWS verwalteten Anwendung, ob Sie bestimmte KMS-Schlüsselberechtigungen hinzufügen müssen.

Geben Sie einen KMS-Schlüssel an, wenn Sie eine neue Organisationsinstanz von IAM Identity Center aktivieren

Anmerkung

Wenn AWS-Regionen diese standardmäßig aktiviert sind, können Sie im Rahmen der Instanzerstellung einen vom Kunden verwalteten Schlüssel konfigurieren. Weitere Informationen finden Sie unter IAM Identity Center aktivieren.

Wenn Sie eine neue Organisationsinstanz von IAM Identity Center in einer Region aktivieren, in der keine Instanzkonfigurationsoptionen verfügbar sind, können Sie bei der Einrichtung einen vom Kunden verwalteten KMS-Schlüssel angeben. Dadurch wird sichergestellt, dass die Instanz Ihren Schlüssel von Anfang an für die Verschlüsselung im Ruhezustand verwendet. Bevor Sie beginnen, lesen Sie unterÜberlegungen zu vom Kunden verwalteten KMS-Schlüsseln und erweiterten KMS-Schlüsselrichtlinien.

  1. Erweitern Sie auf der Seite „IAM Identity Center aktivieren“ den Abschnitt Verschlüsselung im Ruhezustand.

  2. Wählen Sie Manage Encryption (Verschlüsselung verwalten).

  3. Wählen Sie vom Kunden verwalteter Schlüssel aus.

  4. Führen Sie für den KMS-Schlüssel einen der folgenden Schritte aus:

    1. Wählen Sie Aus Ihren KMS-Schlüsseln auswählen und wählen Sie den Schlüssel, den Sie erstellt haben, aus der Dropdownliste aus.

    2. Wählen Sie KMS-Schlüssel-ARN eingeben und geben Sie den vollständigen ARN Ihres Schlüssels ein.

  5. Wählen Sie Speichern.

  6. Wählen Sie Aktivieren, um die Einrichtung abzuschließen.

Weitere Informationen finden Sie unter IAM Identity Center https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center.html aktivieren.

Ändern Sie die Schlüsselkonfiguration für eine vorhandene Organisationsinstanz von IAM Identity Center

Sie können Ihren vom Kunden verwalteten KMS-Schlüssel jederzeit in einen anderen Schlüssel ändern oder AWS zu einem eigenen Schlüssel wechseln.

Console

Um Ihre KMS-Schlüsselkonfiguration zu ändern

  1. Öffnen Sie die IAM Identity Center-Konsole unter https://console.aws.amazon.com/singlesignon/.

  2. Wählen Sie im Navigationsbereich Settings (Einstellungen).

  3. Wählen Sie die Registerkarte Zusätzliche Einstellungen aus.

  4. Wählen Sie Verschlüsselung verwalten.

  5. Wählen Sie eine der folgenden Optionen:

    1. Kundenverwalteter Schlüssel — Wählen Sie einen anderen vom Kunden verwalteten Schlüssel aus der Dropdownliste aus oder geben Sie einen neuen Schlüssel-ARN ein.

    2. AWS Eigener Schlüssel — Wechseln Sie zur Standardverschlüsselungsoption.

  6. Wählen Sie Speichern.

AWS CLI

Um eine bestehende Organisationsinstanz von IAM Identity Center so zu ändern, dass sie den vom Kunden verwalteten KMS-Schlüssel verwendet

aws sso-admin update-instance \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --encryption-configuration \ KeyType=CUSTOMER_MANAGED_KEY,KmsKeyArn=arn:aws:kms:us-east-1:123456789012:key/1234abcd-12ab-34cd-56ef-1234567890ab

Um eine bestehende Organisationsinstanz von IAM Identity Center so zu ändern, dass sie einen eigenen Schlüssel verwendet AWS

aws sso-admin update-instance \ --instance-arn arn:aws:sso:::instance/ssoins-1234567890abcdef \ --encryption-configuration KeyType=AWS_OWNED_KMS_KEY

Wichtige Überlegungen zur Verwaltung durch den Kunden

  • Die Aktualisierung des KMS-Schlüssels, der für den Betrieb des IAM Identity Center konfiguriert ist, hat keine Auswirkungen auf aktive Benutzersitzungen in Ihrem IAM Identity Center. Während dieses Vorgangs können Sie das AWS Zugriffsportal, die IAM Identity Center-Konsole und die IAM Identity Center Service-APIs weiterhin verwenden.

  • Wenn Sie zu einem neuen KMS-Schlüssel wechseln, überprüft IAM Identity Center, ob der Schlüssel erfolgreich für die Verschlüsselung und Entschlüsselung verwendet werden kann. Wenn Sie bei der Einrichtung der Schlüssel- oder IAM-Richtlinie einen Fehler gemacht haben, zeigt die Konsole eine erläuternde Fehlermeldung an, und der vorherige KMS-Schlüssel wird weiterhin verwendet.

  • Die standardmäßige jährliche KMS-Schlüsselrotation findet automatisch statt. Informationen zu Themen wie der Schlüsselrotation, der Überwachung von AWS KMS Schlüsseln und der Zugriffskontrolle bei der Schlüssellöschung finden Sie im AWS KMS Entwicklerhandbuch .

Wichtig

Wenn der vom Kunden verwaltete KMS-Schlüssel, der von Ihrer IAM Identity Center-Instanz verwendet wird, gelöscht, deaktiviert oder aufgrund einer falschen KMS-Schlüsselrichtlinie nicht mehr darauf zugegriffen werden kann, können Ihre Mitarbeiter und IAM Identity Center-Administratoren IAM Identity Center nicht verwenden. Der Verlust des Zugriffs kann je nach den Umständen vorübergehend (eine Schlüsselrichtlinie kann korrigiert werden) oder dauerhaft (ein gelöschter Schlüssel kann nicht wiederhergestellt werden) sein. Wir empfehlen, den Zugriff auf wichtige Vorgänge wie das Löschen oder Deaktivieren des KMS-Schlüssels zu beschränken. Wir empfehlen außerdem, dass Ihr Unternehmen AWS glasklare Zugriffsverfahren einrichtet, um sicherzustellen, dass Ihre privilegierten Benutzer Zugriff haben, falls auf AWS das IAM Identity Center nicht zugegriffen werden kann.

Wo finde ich die erforderlichen Identifikatoren

Wenn Sie die Berechtigungen für Ihren vom Kunden verwalteten KMS-Schlüssel konfigurieren, benötigen Sie bestimmte AWS Ressourcen-Identifikatoren, um die Vorlagen für wichtige Richtlinien und IAM-Richtlinienerklärungen auszufüllen. Fügen Sie die erforderlichen Kennungen (z. B. die Organisations-ID) und die IAM-Prinzipalnamen in die wichtigsten KMS-Richtlinienerklärungen ein.

Im Folgenden finden Sie eine Anleitung zum Auffinden dieser Identifikatoren in der AWS Managementkonsole.

IAM Identity Center, Amazon-Ressourcenname (ARN) und Identity Store-ARN

Eine IAM Identity Center-Instance ist eine AWS Ressource mit einer eigenen eindeutigen ARN, z. B. arn:aws:sso::: -1234567890abcdef. instance/ssoins Der ARN folgt dem Muster, das im Abschnitt „IAM Identity Center-Ressourcentypen“ der Service Authorization Reference dokumentiert ist.

Jeder IAM Identity Center-Instanz ist ein Identity Store zugeordnet, der die Benutzer- und Gruppenidentitäten speichert. Ein Identitätsspeicher hat eine eindeutige Kennung namens Identity Store ID (z. B. d-123456789a). Der ARN folgt dem Muster, das im Abschnitt Identity Store-Ressourcentypen der Service Authorization Reference dokumentiert ist. https://docs.aws.amazon.com/service-authorization/latest/reference/list_awsiamidentitycenterdirectory.html

Sie finden sowohl die ARN- als auch die Identity Store-ID-Werte auf der Einstellungsseite Ihres IAM Identity Center. Die Identity Store-ID befindet sich auf der Registerkarte „Identitätsquelle“.

AWS Organizations ID (ID)

Wenn Sie eine Organisations-ID (z. B. o-example.org1) in Ihrer Schlüsselrichtlinie angeben möchten, finden Sie ihren Wert auf der Seite „Einstellungen“ Ihrer IAM Identity Center- und Organisationskonsolen. Der ARN folgt dem Muster, das im Abschnitt Organisations Resource Types in der Service Authorization Reference dokumentiert ist.

KMS-Schlüssel (ARN)

Den ARN eines KMS-Schlüssels finden Sie in der AWS KMS Konsole. Wählen Sie links vom Kunden verwaltete Schlüssel aus, klicken Sie auf den Schlüssel, dessen ARN Sie nachschlagen möchten, und Sie sehen ihn im Abschnitt Allgemeine Konfiguration. Der ARN folgt dem Muster, das im Abschnitt AWS KMS Ressourcentypen der Service Authorization Reference dokumentiert ist.

Weitere Informationen zu den wichtigsten Richtlinien AWS KMS und zur Problembehandlung bei AWS KMS Berechtigungen finden Sie im AWS Key Management Service Entwicklerhandbuch. Weitere Informationen zu IAM-Richtlinien und ihrer JSON-Darstellung finden Sie im IAM-Benutzerhandbuch.